宁华 王艳红 武林娜 杜云
(1.移动应用创新与治理技术工业和信息化部重点实验室,北京 100191;2.中国信息通信研究院泰尔终端实验室,北京 100191)
我国境内移动互联网应用(Mobile Application,APP)上架总量已近350万款,覆盖经济社会生产生活管理各个方面。APP作为用户数据收集的主要入口之一,违规收集个人信息、超范围收集个人信息等问题日益严峻,对国家安全、人民利益、产业健康有序发展形成严重风险挑战[1]。推动APP依据最小必要原则收集使用个人信息已成为当务之急。
随着AI、大数据等技术的广泛应用,用户个人信息的敏感性不断提高、数据范围不断扩大,个人信息的数据价值得到全面提升,海量相互关联的个人数据成为分析个人特征的基础。与此同时,违规收集个人信息、超范围收集个人信息成为普遍现象。然而,普通用户难以察觉个人信息被违规收集,也缺乏控制的技术手段。
APP收集个人信息应向用户明示并征得用户同意后进行[2]。尽管当前普遍采用通过隐私政策或用户协议的方式向用户一揽子告知,但仍存在未告知且未征得用户同意违规收集IMEI、应用软件列表、MAC地址等行为。还有的APP未向用户告知且未经用户同意,利用Cookie等技术手段隐性采集用户数据,生成设备身份标识等。
APP在征得用户同意或获得系统授权后,应遵循合法、正当、必要的基本原则收集使用个人信息。开发者不应利用能力和信息的不对称,违反与用户的约定,或超出业务场景的合理需求,过度收集个人信息。……